Ce qui se passe
Le 25 juillet 2026, Harsh Jaiswal, Mohan Pedhapati et Rahul Maini
(Hacktron) obtiennent l'exécution de code à distance sur
community.openai.com, le forum d'entraide d'OpenAI. De là, ils prennent le
contrôle de comptes ChatGPT et Codex d'employés, et démontrent l'accès aux
dépôts internes en faisant ouvrir une pull request dans le monorepo
openai/openai. Durée totale, de la découverte initiale à cet accès : moins
de 72 heures. OpenAI a corrigé son côté 14 heures après le signalement et
versé une prime de 6 500 dollars le 1er septembre.
Le mécanisme
Le forum tourne sous Discourse, qui vérifie les images envoyées avec
FastImage. FastImage ne gère pas le format HEIF : ces fichiers sont donc
confiés à la commande magick d'ImageMagick pour conversion, ce qui expose
l'analyseur libheif à un fichier entièrement contrôlé par l'attaquant.
La faille tient à un rétroportage manquant. Le code fautif avait été corrigé en amont l'année précédente, mais le commit n'était pas documenté comme un correctif de sécurité et n'avait reçu aucun CVE. Conséquence : Debian 12, sur lequel repose l'image Docker de Discourse, installait libheif 1.19.7, et Debian 13 livrait encore 1.19.8, tout aussi vulnérable. Debian a publié sa mise à jour de sécurité pour Debian 13 le 8 août 2026.
La seconde moitié de la chaîne est un défaut d'authentification unique côté
OpenAI : le forum se connecte via auth.openai.com, et cette relation
transformait la compromission du forum en prise de comptes ChatGPT et Codex.
Les chercheurs insistent : ce défaut n'est pas propre à Discourse. N'importe
quel service, interne ou tiers, adossé au même SSO aurait donné le même
résultat.
Ce que ça change pour vous
Le problème libheif, lui, n'est pas propre à OpenAI. L'enquête « HEIF Heist »
menée par la même équipe trace cette bibliothèque dans Slack, Meta,
GitHub Enterprise, Ruby on Rails, ainsi que dans Next.js, Astro
et Gatsby. Si votre application traite des images fournies par
l'utilisateur et accepte .heic, .heif ou .avif, elle est probablement
concernée.
Si vous hébergez Discourse vous-même, l'avis GHSA-vhm9-85gw-x335 s'applique, et une mise à jour depuis l'interface web ne suffit pas : l'image Docker sous-jacente doit être reconstruite.
cd /var/discourse
git pull
./launcher rebuild appDiscourse a par ailleurs ajouté une mise en bac à sable d'ImageMagick, en défense en profondeur.
Source : Hacking OpenAI, Hacktron AI, 13 septembre 2026.